View a markdown version of this page

中的默认安全控件 AWS Organizations - AWS Organizations

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

中的默认安全控件 AWS Organizations

在多账户环境中管理安全需要从一开始就进行一致的监管。当您使用 AWS Organizations 控制台创建组织时,该服务会自动应用安全控制来保护您的组织免受常见风险的侵害。从您创建组织的那一刻起,这些控制措施就建立了 AWS建议的安全基准。

重要

这些控件仅适用于 2026 年 7 月 10 日之后通过 AWS Organizations 控制台创建的组织,不影响现有组织。当你使用 AWS 命令行界面 (AWS CLI)、 AWS 软件开发工具包或 CloudFormation创建组织时,Organizations 目前不支持这些控件。如果您直接使用 CreateOrganization API 或想要将这些控件添加到现有组织,则必须手动对其进行配置。有关更多信息,请参阅 启用策略类型使用创建组织政策 AWS Organizations将组织策略附加到 AWS Organizations

Organizations 开启服务控制策略 (SCP),并将一个 SCP 附加到根目录,拒绝所有成员account:CloseAccount账户的organizations:LeaveOrganization和操作。如果管理账户或授权管理员不采取任何行动,则成员账户无法离开组织或关闭。

以下政策显示了拒绝成员账户离开组织或关闭其账户的 SCP:

{ "Version": "2012-10-17", "Statement": [ { "Sid": "DenyLeaveOrganizationAndCloseAccount", "Effect": "Deny", "Action": [ "organizations:LeaveOrganization", "account:CloseAccount" ], "Resource": "*" } ] }

您可以修改此 SCP 或将其附加到不同的目标。我们建议将其保留在根目录以保护所有成员帐户。